您现在的位置是:网络安全 >>正文
Windows Defender成攻击者的利器,可禁用EDR
网络安全8551人已围观
简介据Cyber Security News消息,安全专家发现了一种复杂的攻击技术,能利用 Windows Defender 应用程序控制 (WDAC) 来禁用 Windows 设备上的端点检测和响应 ( ...
据Cyber Security News消息 ,攻击安全专家发现了一种复杂的利器攻击技术,能利用 Windows Defender 应用程序控制 (WDAC) 来禁用 Windows 设备上的可禁端点检测和响应 (EDR) 传感器,攻击者可以此绕过安全检测对系统发动攻击 。攻击
WDAC 是利器 Windows 10 和 Windows Server 2016 引入的一项技术,旨在让组织对 Windows 设备上的可禁可执行代码进行精细控制。

利用WDAC的攻击攻击技术属于 MITRE ATT&CK 框架的云计算 "损害防御 "类别(T1562),允许拥有管理权限的利器攻击者制定和部署专门设计的 WDAC 策略 。这些策略可以有效阻止 EDR 传感器在系统启动时加载 ,可禁使其无法工作,攻击让攻击者可以在不受这些关键安全解决方案限制的利器情况下进行操作 。
攻击方式多种多样 ,可禁既可以针对单个设备,攻击也可以攻击整个域 。利器 在最严重的高防服务器可禁情况下,拥有域管理员权限的攻击者可以在整个组织内分发恶意 WDAC 策略,系统性地禁用所有端点上的 EDR 传感器。
攻击的工作原理攻击涉及三个主要阶段:

安全人员创建了一种专门为这种攻击载体设计的 "Krueger "的概念验证工具 ,可以作为后开发活动的一部分在内存中运行,如果被攻击者掌握,将成为对方的服务器租用有力进攻武器。
虽然利用合法的 Windows 功能让检测这种攻击具有挑战性,但专家建议采取几种缓解策略 。
缓解策略通过 GPO 执行 WDAC 策略 : 部署可覆盖本地更改的中央 WDAC 策略 ,确保恶意策略无法生效。应用最小权限原则 : 限制修改 WDAC 策略、访问 SMB 共享或写入敏感文件夹的权限。实施安全的管理实践: 使用 Microsoft 的亿华云本地管理员密码解决方案 (LAPS) 等工具禁用或保护本地管理员账户 。一家财富 500 强公司的首席信息安全官已发出警告,称实施强大的访问控制和定期审核 WDAC 策略现在比以往任何时候都更加重要 。
随着安全工具越来越复杂,颠覆其合理用途的方法也越来越多,在面对新出现的攻击技术时 ,需要采取多层次的网络安全方法 ,源码下载并时刻保持警惕 。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/html/235c399761.html
相关文章
简析新一代数据安全威胁检测技术DDR
网络安全数据保护从来并非易事,随着数据变得更庞大、多样化和广泛分布,保护工作会变得更具挑战性。由于组织现在需要更多共享数据,企业的数据分布开始从内部环境转向多种类型的云存储平台,这使得现有的以DLP为代表的数 ...
【网络安全】
阅读更多华为P8怎么拍出带声音的照片?
网络安全华为P8如何拍有声照片?有声照片就是拍下的照片还能记录声音,是不是听起来很有意思呢?如果你还不会操作这个功能的话,就跟小编一起学学华为P8如何拍有声照片吧! 1)打开华为P8手机【相机】 ...
【网络安全】
阅读更多锤子千元机获入网许可:取消实体按键
网络安全锤子千元手机;小锤子”日前刚刚获得3C认证,现在这款新机又在工信部亮相了,并获得入网许可,这意味;小锤子”手机离上市已经越来越近,预计会在今年7月份。 锤子千元机获入网许可(图片来自工信 ...
【网络安全】
阅读更多